Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

  • Microsoft skizziert seinen Plan, die NTLM-Authentifizierung in zukünftigen Versionen von Windows 11 und Windows Server standardmäßig zu deaktivieren.
  • NTLM ist ein veraltetes Authentifizierungsprotokoll mit bekannten Schwächen, darunter Replay-, Relay- und Pass-the-Hash-Angriffe.
  • Das Protokoll wird nicht sofort entfernt, sondern standardmäßig blockiert, sofern es nicht explizit durch eine Richtlinie wieder aktiviert wird.

Microsoft plant, die Sicherheit von Windows 11 weiter zu verbessern, indem die NTLM-Authentifizierung (New Technology LAN Manager) in zukünftigen Versionen von Windows Server und Windows-Clients standardmäßig deaktiviert wird . Diese Änderung markiert den Beginn vom Ende eines der ältesten Legacy-Authentifizierungsprotokolle, da das Unternehmen verstärkt auf stärkere, Kerberos-basierte Alternativen setzt .

NTLM ist seit über 30 Jahren in Windows integriert. Ursprünglich als Challenge-Response-Protokoll für die Netzwerkauthentifizierung entwickelt, diente es später als Ausweichlösung, als Kerberos nicht verfügbar war. Obwohl NTLM auch heute noch weit verbreitet ist, entspricht es nicht mehr den modernen Sicherheitsstandards.

Warum Microsoft sich von NTLM abwendet

 

Microsoft zufolge setzt NTLM Unternehmen unnötigen Risiken aus. Das Protokoll bietet keine Serverauthentifizierung, basiert auf schwacher Kryptografie und ist anfällig für Angriffe wie Replay-, Relay-, Man-in-the-Middle- und Pass-the-Hash-Angriffe. Angesichts der Weiterentwicklung von Bedrohungsmodellen sind diese Schwächen in Unternehmensumgebungen immer schwerer zu rechtfertigen.

Obwohl das Unternehmen NTLM zuvor als veraltet gekennzeichnet hatte , ist die Nutzung aufgrund älterer Programme, fest codierter Abhängigkeiten und Netzwerkkonfigurationen, die die Bereitstellung von Kerberos erschweren, weiterhin hoch. Microsoft räumt ein, dass die Kennzeichnung als veraltet allein nicht ausgereicht hat.

Was „standardmäßig deaktiviert“ für Windows 11 bedeutet

Die standardmäßige Deaktivierung von NTLM bedeutet nicht, dass das Protokoll sofort aus dem Betriebssystem entfernt wird. Windows 11 wird stattdessen mit einer standardmäßig sicheren Konfiguration ausgeliefert, die die netzwerkbasierte NTLM-Authentifizierung standardmäßig blockiert. Die Kerberos-basierte Authentifizierung wird bevorzugt, und NTLM funktioniert nur, wenn Administratoren es explizit per Richtlinie wieder aktivieren.

Ein gestaffelter Fahrplan zur Reduzierung von Störungen

Microsoft führt die Änderung in drei Phasen ein, um Netzwerkadministratoren Transparenz und Zeit für die notwendigen Anpassungen zu geben:

  • Phase 1 (jetzt verfügbar): Die erweiterte NTLM-Überwachung bietet Unternehmen Einblick in die Gründe und den Einsatz von NTLM. Sie wird unter Windows Server 2025 und Windows 11 24H2 und höher unterstützt und bildet die Grundlage für die Reduzierung der NTLM-Abhängigkeit.
  • Phase 2 (zweite Jahreshälfte 2026): Microsoft wird häufige NTLM-Fallback-Szenarien durch die Einführung von Funktionen wie IAKerb und einem lokalen Schlüsselverteilungszentrum reduzieren. Zudem werden Windows-Kernkomponenten aktualisiert, um Kerberos zu bevorzugen und die lokale Kontoauthentifizierung zu verbessern, ohne NTLM zu erzwingen.
  • Phase 3 (zukünftige Windows-Versionen): NTLM wird standardmäßig für die Netzwerkauthentifizierung deaktiviert. Unternehmen müssen es mithilfe neuer Richtliniensteuerungen explizit wieder aktivieren. Dabei ist eine integrierte Unterstützung für ältere Szenarien vorgesehen, um Anwendungsfehler zu minimieren.

Was Organisationen jetzt tun sollten

Microsoft fordert Unternehmen dringend auf, unverzüglich mit den Vorbereitungen zu beginnen. Dazu gehören die Aktivierung der erweiterten NTLM-Überwachung, die Zuordnung von Anwendungsabhängigkeiten, die Zusammenarbeit mit Anbietern zur Modernisierung der Authentifizierung und das Testen von Konfigurationen ohne NTLM in Nicht-Produktionsumgebungen.

Die standardmäßige Deaktivierung von NTLM ist ein weiterer Schritt in Microsofts langjährigen Bemühungen um die Sicherheit des Betriebssystems. Für Organisationen, die weiterhin auf NTLM angewiesen sind, ist die Ankündigung zwar nicht überraschend, doch der Zeitplan lässt sich dadurch nicht mehr ignorieren.

Einen Kommentar hinterlassen

Copilot könnte bald in den Datei-Explorer von Windows 11 integriert werden.

Copilot könnte bald in den Datei-Explorer von Windows 11 integriert werden.

Microsoft testet unter Windows 11 einen nativen Copilot-Seitenbereich im Datei-Explorer, was auf KI-gestützte Dateiverwaltung und neue Datenschutzfragen hindeutet.

Microsoft prüft mithilfe von PowerToys die Möglichkeit, eine obere Menüleiste in Windows 11 einzuführen.

Microsoft prüft mithilfe von PowerToys die Möglichkeit, eine obere Menüleiste in Windows 11 einzuführen.

Eine neue PowerToys Command Palette Dock fügt Windows 11 eine Linux-ähnliche Menüleiste hinzu und bietet fortgeschrittenen Benutzern flexiblen Zugriff auf Tools und Systeminformationen.

So verknüpfen Sie ein lokales Konto mit einem Microsoft-Konto unter Windows 11

So verknüpfen Sie ein lokales Konto mit einem Microsoft-Konto unter Windows 11

Um von einem lokalen Windows 11-Konto zu einem Microsoft-Konto zu wechseln, öffnen Sie Einstellungen > Konten > Ihre Informationen und verknüpfen Sie das Konto. So geht's.

Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

Microsoft wird die NTLM-Authentifizierung in zukünftigen Windows 11- und Server-Versionen standardmäßig deaktivieren und Unternehmen so zu einer stärkeren Kerberos-Sicherheit bewegen.

Surface Laptop und Surface Pro sind laut einer Analyse nicht reparierbar.

Surface Laptop und Surface Pro sind laut einer Analyse nicht reparierbar.

Die Demontage des Surface Laptop und Surface Pro (2017) zeigt viele verlötete Bauteile, Klebstoff und Klebeband, die nicht repariert werden können.

Die Demontage der Xbox One S zeigt eine schnellere Festplatte und ein einfacheres Design.

Die Demontage der Xbox One S zeigt eine schnellere Festplatte und ein einfacheres Design.

Die neue Xbox One S von Microsoft wurde auseinandergenommen und dabei leicht verbesserte Hardware sowie ein Master Chief-Easter-Egg entdeckt. Hier geht's zum Tearout!

Surface Pro 3: Ein Blick ins Innere – die Komponenten, die dieses Tablet antreiben

Surface Pro 3: Ein Blick ins Innere – die Komponenten, die dieses Tablet antreiben

Werfen Sie einen ersten Blick auf das Innere des Surface Pro 3 und sehen Sie sich die neue Hauptplatine, das Kühlsystem, den Akku und die anderen Komponenten an, die dieses Tablet ausmachen.

So erstellen Sie ein bootfähiges Windows 11 USB-Installationsmedium

So erstellen Sie ein bootfähiges Windows 11 USB-Installationsmedium

Um einen bootfähigen USB-Stick zur Installation von Windows 11 zu erstellen, können Sie Rufus, Ventoy, die Eingabeaufforderung oder das Media Creation Tool verwenden. So geht's.

Systemvoraussetzungen und Hardwarekompatibilität von Windows 11 24H2 erklärt

Systemvoraussetzungen und Hardwarekompatibilität von Windows 11 24H2 erklärt

Die Hardwareanforderungen für Windows 11 24H2 umfassen eine 1-GHz-Dual-Core-CPU, 4 GB RAM, 64 GB SSD, TPM 2.0, Secure Boot und NPU (für KI).

Build 27938 für Windows 11 bringt neue Funktionen für den Datei-Explorer, die Taskleiste und mehr (Canary).

Build 27938 für Windows 11 bringt neue Funktionen für den Datei-Explorer, die Taskleiste und mehr (Canary).

Build 27938 für Windows 11 fügt KI-Aktionen im Datei-Explorer, eine Uhr im Benachrichtigungscenter und eine KI-Steuerung für Apps in den Einstellungen sowie wichtige Fehlerbehebungen hinzu.